Уразливість інформаційного витоку в плагіні Event Monster для WordPress
Інформаційний витік у плагіні Event Monster для WordPress дозволяє отримати персональні дані відвідувачів заходів через публічно доступний CSV-файл.
- CVSS
- 5.3 MEDIUM
- EPSS
- 78.39%
- Активно використовується
- немає в KEV
- Продукт
- event monster
Що відомо
Плагін Event Monster для WordPress (версії до 1.4.3 включно) має уразливість, що дозволяє неавторизованим зловмисникам отримувати доступ до файлу CSV з даними відвідувачів заходів. Файл містить імена, електронні адреси та номери телефонів і зберігається у загальнодоступній папці wp-content.
Бізнес-вплив
Ця уразливість може призвести до витоку персональних даних відвідувачів заходів, що ставить під загрозу конфіденційність користувачів і може порушити вимоги щодо захисту даних. Для власників сайтів на WordPress це означає потенційні репутаційні втрати та необхідність реагування на інциденти безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Event Monster до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово слід обмежити доступ до папки wp-content, перевірити журнали доступу на ознаки несанкціонованого доступу та оцінити ризики витоку даних. Важливо також інформувати користувачів про можливий витік і посилити моніторинг безпеки.